Ustawa FZ-152 „O ochronie danych osobowych” dotyczy wszystkich istniejących podmiotów: osób fizycznych i prawnych, federalnych organów władzy państwowej oraz samorządu lokalnego. W praktyce przepisy te obejmują wszelkie organizacje przetwarzające informacje i dane osobowe obywateli FR, niezależnie od formy własności i wielkości organizacji.
Czasami organizacja niespodziewanie może odkryć, że posiada niejawne systemy informacyjne dotyczące danych osobowych (PDi). Na przykład, firma uznawana jest za operatora danych osobowych, jeśli na jej stronie internetowej znajdują się formularze kontaktowe, rejestracyjne lub inne formularze zbierania danych, na podstawie których można zidentyfikować podmiot.
Nadzór i kontrola w zakresie przestrzegania wymogów federalnej ustawy „O danych osobowych” są sprawowane przez regulatorów:
- Roskomnadzor w zakresie ochrony praw podmiotów danych osobowych;
- FSB Rosji w zakresie realizacji wymagań w obszarze kryptografii;
- FSTEK Rosji w zakresie przestrzegania wymogów dotyczących ochrony informacji przed nieautoryzowanym dostępem i wyciekiem przez kanały techniczne.
Ponieważ FZ „O danych osobowych” jest jedynie podstawą prawną ochrony PDi, jego wymagania zostały później sprecyzowane w aktach rządu FR oraz Ministerstwa Łączności i innych normatywnych dokumentach regulatorów.
Organy federalne regulujące działalność w zakresie przetwarzania danych osobowych
- Roskomnadzor (Federalna służba nadzoru w zakresie komunikacji i mediów masowych) — sprawuje kontrolę i nadzór nad przestrzeganiem przetwarzania PDi w odniesieniu do wymogów prawa.
- FSTEK Rosji (Federalna służba kontroli technologicznej i eksportowej) — ustala metody i sposoby ochrony informacji z wykorzystaniem środków technicznych.
- FSB Rosji (Federalna służba bezpieczeństwa FR) — ustala metody i sposoby ochrony informacji w ramach swoich kompetencji (obszar korzystania ze środków kryptograficznych ochrony informacji).
Każda organizacja przetwarzająca dane osobowe staje przed problemem dostosowania swoich systemów informacyjnych do wymogów prawa. Ochrona danych osobowych to jedno z najważniejszych zagadnień, dotykające nie tylko Rosji, ale i inne kraje.

Rodzaje danych osobowych
Zgodnie z FZ-152, dane osobowe to wszelkie informacje odnoszące się do określonej lub dającej się określić na podstawie takich informacji osoby fizycznej (podmiotu danych osobowych). Na przykład: nazwisko, imię, data i miejsce urodzenia, adres, sytuacja rodzinna, społeczna, majątkowa, wykształcenie itp.
Dane osobowe dzielą się na kilka kategorii:
Specjalne
Dane osobowe dotyczące przynależności rasowej, narodowej, poglądów politycznych, przekonań religijnych lub filozoficznych, stanu zdrowia, życia intymnego
Biometryczne
Dane osobowe, które charakteryzują fizjologiczne i biologiczne cechy człowieka, na podstawie których można ustalić jego tożsamość i które są wykorzystywane przez operatora do ustalenia tożsamości podmiotu danych osobowych
Inne
Dane osobowe odnoszące się do bezpośrednio lub pośrednio określonej lub dającej się określić osoby fizycznej, które nie należą do wyżej wymienionych kategorii
Ogólnodostępne
Dane osobowe pozyskane z ogólnodostępnych źródeł, w których dane zostały opublikowane za pisemną zgodą podmiotu danych osobowych
Przetwarzanie danych osobowych to jakiekolwiek działanie (operacja) lub zbiór działań związanych z danymi osobowymi przy użyciu lub bez użycia środków automatyzacji, w tym:
- zbieranie,
- rejestrowanie,
- systematyzowanie,
- gromadzenie,
- przechowywanie,
- wyjaśnianie (aktualizacja, zmiana),
- wydobywanie,
- użytkowanie,
- przekazywanie (rozpowszechnianie, udostępnianie, dostęp),
- anonimizacja,
- blokowanie,
- usuwanie,
- niszczenie danych osobowych.
Odpowiedzialność za naruszenia
Zgodnie z artykułem 24 FZ-152, osoby ponoszą odpowiedzialność za naruszenia prawa zgodnie z prawodawstwem Federacji Rosyjskiej.
Podczas kontroli firmy, regulatorzy kierują się FZ-152 oraz szeregiem aktów wykonawczych. Kontrola może być zarówno planowa, jak i nieplanowa — w przypadku stwierdzenia naruszeń, a także w celu monitorowania wcześniej wydanego nakazu ich usunięcia.
Osobom naruszającym wymagania dotyczące ochrony danych osobowych grozi nie tylko odpowiedzialność cywilna i dyscyplinarna, ale także administracyjna, a nawet karna.
Jak spełnić wymagania FZ-152?
Zatem firma lub organizacja, która przetwarza dane osobowe lub inne informacje o ograniczonym dostępie, musi chronić te informacje zgodnie z przepisami prawa. Wymaga to nie tylko poważnej wiedzy, umiejętności i doświadczenia, ale wiąże się również z trudnościami technicznymi oraz znacznymi kosztami.
Zgodnie z oficjalną definicją zatwierdzoną przez FSTEK, „… Bezpieczeństwo danych osobowych to stan ochrony danych osobowych, charakteryzujący się zdolnością użytkowników, środków technicznych i technologii informacyjnych do zapewnienia poufności, integralności i dostępności danych osobowych podczas ich przetwarzania w systemach informacyjnych danych osobowych…"

Aby samodzielnie spełnić organizacyjne, prawne i techniczne wymagania FZ-152, należy dokładnie zapoznać się nie tylko z ustawą, ale także z jej aktami wykonawczymi, a także zrozumieć, jakie konkretne działania należy podjąć. Specjaliści zewnętrzni mogą zbadać procesy przetwarzania danych osobowych w firmie, przygotować niezbędne dokumenty, wdrożyć środki ochrony itd.
Złożony system ochrony informacji obejmuje:
- Środki zapobiegania włamaniom (IDS).
- Zapory sieciowe (FW).
- Ochrona przed złośliwym oprogramowaniem.
- System monitorowania i rejestrowania zdarzeń bezpieczeństwa.
- System kryptograficznej ochrony kanałów komunikacyjnych (szyfrowanie).
- Środki ochrony wirtualnego środowiska, system ochrony przed nieautoryzowanym dostępem (NAD), identyfikacja i zarządzanie dostępem.
- System analizy bezpieczeństwa / wykrywania podatności itd.
Ponadto kompleksowe bezpieczeństwo informacji przewiduje nie tylko działania techniczne, ale również organizacyjne.
Chmura FZ-152: szczegóły wdrożenia
Wiele rosyjskich dostawców oferuje usługi dostarczania infrastruktury chmurowej do hostowania systemów informacyjnych zgodnie z wymaganiami federalnego ustawodawstwa w zakresie ochrony danych osobowych. Przy umieszczaniu systemów klienta w chmurze, dostawca przejmuje na siebie rozwiązanie wielu kwestii związanych z bezpieczeństwem informacji, w tym dotyczących ochrony danych osobowych. Podczas migracji do chmury zapewni ochronę infrastruktury IT, co odciąży klienta z części obowiązków. Na przykład dostawca realizuje wymagania FZ-152 dotyczące ochrony środowiska wirtualizacji.
Dostawcy mogą również oferować klientom wsparcie ekspertów w rozwiązaniu problemu ochrony danych: określając wymagany poziom zabezpieczeń i w związku z tym proponując opcję realizacji; opracowując dokumentację do spełnienia wymagań ustawodawstwa Federacji Rosyjskiej.
Bezpieczna chmura pomoże zoptymalizować koszty organizacji, redukując wydatki na tworzenie i utrzymanie infrastruktury IT oraz wewnętrznego systemu ochrony informacji. Z reguły wykwalifikowani eksperci zapewniają kompleksowe wsparcie techniczne i serwisowe, w tym doradztwo oraz opracowanie pakietu dokumentów do certyfikacji w organach regulacyjnych, a platforma świadcząca usługi spełnia rygorystyczne standardy techniczne i zaspokaja niezbędne wymagania organizacyjne. Klienci mogą skorzystać z usług związanych z przygotowaniem niezbędnej dokumentacji i ochroną systemów informacji osobowej na poziomie aplikacji i systemu operacyjnego.
Zapewnione są także procesy zarządzania ryzykiem i podatnościami, dochodzenia w sprawie incydentów, audyty bezpieczeństwa wewnętrzne i zewnętrzne, a także regularny monitoring i testowanie sieci, systemów i procesów bezpieczeństwa informacji. Wykwalifikowani specjaliści zapewniają całodobowe wsparcie infrastruktury IT.
Łącznie te środki zapewniają zgodność z federalnym ustawodawstwem w zakresie ochrony danych osobowych.
Certyfikowana platforma
IBS DataFort oferuje tę usługę na bazie . Cała część techniczna, administracja oraz środki wirtualizacji tej platformy spełniają normy i wymagania FZ-152.
Architektura bezpiecznej chmury IBS DataFort.
Platforma zapewnia gwarantowaną ochronę danych osobowych (do 1. poziomu bezpieczeństwa włącznie), systemów informacji geograficznej (do 1. klasy bezpieczeństwa włącznie) oraz bezpieczne przechowywanie danych w centrum danych Tier III. Na platformie stosowane są certyfikowane zapory sieciowe, systemy wykrywania i zapobiegania włamaniom (IDS/IPS), szyfrowanie kanałów komunikacyjnych (GOST VPN), ochrona antywirusowa, zabezpieczenia przed nieautoryzowanym dostępem, ochrona środowiska wirtualizacji oraz narzędzia do skanowania podatności.
— również odpowiednie rozwiązanie dla tych, którzy mają wysokie wymagania dotyczące prywatności i ochrony danych, pragną poprawić swoją reputację biznesową lub uzyskać konkurencyjną przewagę na rynku dzięki potwierdzonemu wysokiemu poziomowi bezpieczeństwa informacji.
Jak zorganizować "przeprowadzkę" do takiej chmury? Czy możliwa jest "płynna migracja"? Zdecydowanie. Na przykład, IBS DataFort przeprowadza bezpieczny transfer danych osobowych do swojej zabezpieczonej chmury, minimalizując przestoje i wpływ na procesy biznesowe firmy (w tym z zagranicznych lokalizacji).
Dostosowanie infrastruktury IT do FZ-152
Proces dostosowania infrastruktury IT klienta do wymagań FZ-152 rozpoczyna się od audytu i oceny aktualnego poziomu bezpieczeństwa.
Audyt infrastruktury IT klienta obejmuje badanie procesów przetwarzania i ochrony danych osobowych oraz badanie systemów informacji osobowej zamawiającego. Tworzony jest raport z badania, który szczegółowo opisuje procesy przetwarzania danych osobowych z perspektywy technicznej.
Prace obejmują także modelowanie zagrożeń oraz naruszycieli oraz sporządzanie protokołu określającego poziom bezpieczeństwa dla systemów informacji osobowej. Na podstawie wyników audytu opracowywane jest szczegółowe specyfikacja wymagań na system ochrony danych osobowych.
Tworzy się zestaw polityk, instrukcji, regulaminów oraz innych dokumentów dotyczących ochrony danych osobowych. Specjaliści starają się przy tym optymalizować koszty klienta związane z wdrażaniem środków ochrony.
IBS DataFort świadczy usługi w zakresie przygotowania dokumentacji oraz ochrony danych osobowych w celu zapewnienia zgodności z krajowym prawodawstwem w zakresie ochrony danych osobowych i może pomóc w przygotowaniu oraz przeprowadzeniu certyfikacji (systemów informacji osobowej, GIS, AS).
Certyfikacja jest przeprowadzana przez niezależnych audytorów posiadających licencje FSTEC i FSB Rosji. Ukończenie takiej certyfikacji potwierdza solidną ochronę danych osobowych partnerów i klientów firmy przed zewnętrznymi zagrożeniami oraz kompleksowe dostosowanie do wymogów regulacyjnych. Ważne, że klienci otrzymują wygodę „jednego okna”: wszystko zapewnia jedna firma — IBS DataFort.
Dla operatora danych osobowych oznacza to gotowość do kontroli ze strony Roskomnadzoru, FSTEC i FSB, eliminację ryzyk blokady zasobów oraz brak roszczeń i sankcji ze strony regulatora.
Taka usługa jest istotna dla wielu kategorii zleceniodawców z segmentu państwowego i korporacyjnego oraz może być poszukiwana przez operatorów danych osobowych, którzy chcą dostosować swoją działalność do przepisów prawnych. Umiejscowienie systemów informacyjnych w zamkniętym segmencie infrastruktury dostawcy, certyfikowanej zgodnie z wszystkimi wymaganymi standardami i normami, zwalnia zleceniodawcę z konieczności samodzielnej organizacji wszystkich prac.
Źródło: habr.com
